Android-Updates: Krack-Patches für Android, aber nicht für Pixel-Telefone

Mit dem November-Patch für Android schließt Google wieder zahlreiche Sicherheitslücken. Traditionell dabei: der Medienserver. Aber auch einen Patch für Krack gibt es - doch diesen bekommen noch nicht einmal die Pixel-Geräte von Google selbst.

Artikel veröffentlicht am ,
Der kleine Androide wird im November wieder ordentlich gepatcht.
Der kleine Androide wird im November wieder ordentlich gepatcht. (Bild: Werner Pluta/Golem.de)

Google hat mit den November-Updates für das Android Open Source Project auch Patches für die WPA2-Sicherheitslücke Krack freigegeben. In diesem Monat gibt es drei verschiedene Patchlevel - und erstmals bekommen auch Googles eigene Smartphones nicht alle drei Patchlevel im November.

Stellenmarkt
  1. Learning Experience Consultant (w/d/m)
    Haufe Group, Freiburg im Breisgau, deutschlandweit (Home-Office)
  2. IT-Systemadministrator / Informatiker (m/w/d) HR-Systeme
    NVL B.V. & Co. KG, Bremen
Detailsuche

Denn nach Angaben von Ars Technica bekommen auch die Pixel-Geräte im November nur die Patchlevel 2017-11-01 und 2017-11-05. Der dritte Level 2017-11-06 soll auch für die Pixel- und Nexus-Geräte erst im Dezember ausgeliefert werden. In diesem Level sind die Patches für Krack enthalten. Google bestätigte dies. Android-Partner müssten unter Umständen weitere Patches von Zulieferern der Wi-Fi-Komponenten implementieren, schreibt das Unternehmen im Security Advisory. Da zahlreiche Apps TLS-Verschlüsselung nutzen und der Angriff derzeit sehr aufwendig durchzuführen ist, besteht derzeit kein Grund zur Panik.

Wie üblich hat Google zahlreiche weitere Sicherheitslücken geschlossen. Zwei Schwachstellen im Application-Framework ermöglichen Angreifern, weitere Rechte für Berechtigungen für Applikationen zu erlangen, ohne dass dafür eine Interaktion der Nutzer erforderlich wäre (CVE-2017-0830 und -0831).

Wieder dabei ist auch der Medienserver. Fast schon traditionell ist es möglich, mit Hilfe präparierter Dateien beliebigen Code mit weitreichenden Berechtigungen auszuführen. Alleine fünf verschiedene CVEs in diesem Bereich sind als "kritisch" eingestuft. Ähnliches ist auch auf Systemebene möglich, genauere Angaben gibt es dazu aber noch nicht.

Golem Akademie
  1. Apache Kafka Grundlagen: virtueller Zwei-Tage-Workshop
    21.–22. März 2022, Virtuell
  2. PowerShell Praxisworkshop: virtueller Vier-Tage-Workshop
    21.–24. Februar 2022, virtuell
Weitere IT-Trainings

Im zweiten Patchlevel behebt Google vor allem Fehler in Treiberkomponenten. Zwei Fehler im Netzwerk- und im WLAN-Stack ermöglichen Angreifern auch hier, beliebigen Code in einem privilegierten Prozess auszuführen. Fehler im Cross Core Communication Interface (CCCI) von Mediatek-Prozessoren und im Grafiktreiber von Nvidia ermöglichen ebenfalls die Ausführung beliebigen Codes.

Auch Qualcomm-Prozessoren können mit "speziell präparierten Dateien" dazu gebracht werden, Code in einem privilegierten Kontext auszuführen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Hüendli 14. Nov 2017

Nur so, das Essential Phone bekam KRACK bereits ein paar Tage vor Googles November-Patch...

Takato 14. Nov 2017

Mein Nokia 5 hat heute das Update vom 6.11. erhalten. Wenn jetzt nocht die Bugs vom...

anonym 13. Nov 2017

Einstellungen -> über das Telefon -> Sicherheitspatchebene: 1., 5. oder 6. November. Ist...

_LC_ 13. Nov 2017

Fast schon traditionell ist es möglich, mit Hilfe präparierter Dateien beliebigen...



Aktuell auf der Startseite von Golem.de
Open Source
"Antworten Sie innerhalb von 24 Stunden"

Die E-Mail eines großen Konzerns an den Entwickler von Curl zeigt wohl eher aus Versehen, wie problematisch das Verhältnis vieler Firmen zu Open-Source-Software ist.

Open Source: Antworten Sie innerhalb von 24 Stunden
Artikel
  1. Konsumenten-Studie: Elektroauto-Interesse steigt und hängt vom Strompreis ab
    Konsumenten-Studie
    Elektroauto-Interesse steigt und hängt vom Strompreis ab

    Die hohen Benzinkosten geben dem Interesse an der Elektromobilität Aufwind, so eine Studie. Allerdings werden utopisch hohe Reichweiten gefordert.

  2. Start bei Sky: Peacock liefert nur einen Bruchteil der Konkurrenz
    Start bei Sky
    Peacock liefert nur einen Bruchteil der Konkurrenz

    Wir haben uns angeschaut, was die Integration von Peacock für Sky-Abonnenten bringt. Im Moment: weniger als 70 Neuzugänge.
    Eine Analyse von Ingo Pakalski

  3. Elektro-Pick-up: Neuer Tesla-Cybertruck-Prototyp gefilmt
    Elektro-Pick-up
    Neuer Tesla-Cybertruck-Prototyp gefilmt

    In einem Video wird ein neuer Cybertruck-Prototyp von Tesla im Detail gezeigt. Es stammt vermutlich aus der Gigafactory in Texas.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Palit RTX 3080 12GB 1.548,96€ • Acer Curved Gaming-Monitor 27" 259€ • Corsair 16GB DDR4-4000 111,21€ • MindStar (u.a. 8GB DDR5-4800 89€) • 10% auf Gaming bei Ebay (u. a. Gigabyte 34" Curved UWQHD 144Hz 429,30€) • Razer Gaming-Stuhl 179,99€ • 4 Blu-rays für 22€ [Werbung]
    •  /